Strona główna/Audyt/Audyt NIS2 / KSC 2.0

02 · Audyt

Audyt NIS2 / KSC 2.0 i wdrożenie zgodności

Sprawdzamy, czy NIS2 Cię obejmuje, audytujemy organizację pod kątem 10 środków zarządzania ryzykiem i wdrażamy to, czego brakuje — polityki, raportowanie incydentów, ciągłość działania, nadzór nad dostawcami i szkolenia zarządu.

24 h / 72 hterminy raportowania incydentów
90 dniplan wdrożenia
10 mln EURlub 2% obrotu — maksymalna kara

Szczegóły usługi

Czym jest NIS2?

NIS2 (dyrektywa (UE) 2022/2555) to unijne prawo o cyberbezpieczeństwie dla organizacji świadczących usługi kluczowe dla gospodarki i społeczeństwa. Zastępuje pierwotną dyrektywę NIS, obejmuje znacznie więcej sektorów i firm oraz wymaga od nich zarządzania ryzykiem cyberbezpieczeństwa, zgłaszania poważnych incydentów i nadzoru nad bezpieczeństwem dostawców — przy osobistej odpowiedzialności zarządu.

W Polsce NIS2 wdraża nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC 2.0). Zdalny Admin pomaga ustalić, czy i w jakim zakresie jesteś nią objęty, audytuje organizację pod kątem wymagań i wdraża to, czego brakuje — od polityk i procedur po raportowanie incydentów i testy bezpieczeństwa.

  • Klasyfikacja: podmiot kluczowy czy ważny
  • Analiza luk wobec 10 środków z art. 21
  • Wdrożenie, szkolenia i dowody dla organu nadzoru
Audyt

Nasze usługi

Jak pomagamy wdrożyć NIS2

Audyt zgodności z NIS2

Dokładny przegląd Twojej infrastruktury IT, procesów i polityk bezpieczeństwa, zakończony raportem luk i planem wdrożenia z priorytetami.

Polityki i procedury

Zarządzanie ryzykiem, polityka bezpieczeństwa informacji, kontrola dostępu, kryptografia, zarządzanie aktywami — dokumentacja spełniająca wymagania dyrektywy.

Gotowość do raportowania incydentów

Wykrywanie, klasyfikacja i procedura obsługi incydentów, dzięki którym dotrzymasz terminów raportowania: 24 godzin, 72 godzin i jednego miesiąca.

Ciągłość działania

Plany ciągłości działania i odtwarzania po awarii, polityka backupu i testy odtwarzania, które utrzymują Twoje usługi w działaniu podczas ataku.

Bezpieczeństwo łańcucha dostaw

Ocena dostawców IT, wymagania bezpieczeństwa w umowach i bieżący nadzór nad podmiotami trzecimi z dostępem do Twoich systemów.

Szkolenia — także dla zarządu

Szkolenia z cyberhigieny dla pracowników i obowiązkowe szkolenia z cyberbezpieczeństwa dla organów zarządzających, zgodnie z wymogami NIS2.

Kogo dotyczy

Podmioty kluczowe i ważne — 18 sektorów

Sektory o wysokiej krytyczności

Energetyka, transport, bankowość i infrastruktura rynków finansowych, ochrona zdrowia, woda pitna i ścieki, infrastruktura cyfrowa, zarządzanie usługami ICT, administracja publiczna, przestrzeń kosmiczna.

Inne sektory krytyczne

Usługi pocztowe i kurierskie, gospodarka odpadami, chemikalia, produkcja i dystrybucja żywności, produkcja (w tym wyrobów medycznych, elektroniki, pojazdów), dostawcy usług cyfrowych, organizacje badawcze.

Próg wielkości

Co do zasady średnie i duże przedsiębiorstwa (50+ pracowników lub roczny obrót i suma bilansowa powyżej 10 mln EUR) — z wyjątkami dla podmiotów szczególnie istotnych niezależnie od wielkości.

Polska: KSC 2.0

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC) wdraża NIS2 — rejestr podmiotów, obowiązki i kary egzekwowane przez krajowe organy.

Obowiązki

Dziesięć środków zarządzania ryzykiem (art. 21)

  • Analiza ryzyka i polityki bezpieczeństwa systemów informacyjnych
  • Obsługa i raportowanie incydentów: 24 h / 72 h / 1 miesiąc
  • Ciągłość działania, backup i zarządzanie kryzysowe
  • Bezpieczeństwo łańcucha dostaw i relacji z dostawcami
  • Bezpieczeństwo w pozyskiwaniu, rozwoju i utrzymaniu systemów
  • Polityki oceny skuteczności środków (audyty, testy)
  • Cyberhigiena i szkolenia — także dla zarządu
  • Kryptografia i szyfrowanie
  • Bezpieczeństwo zasobów ludzkich, kontrola dostępu, zarządzanie aktywami
  • Uwierzytelnianie wieloskładnikowe i bezpieczna komunikacja

Najważniejsze fakty

NIS2 w liczbach

24 hwczesne ostrzeżenie o poważnym incydencie
72 hzgłoszenie incydentu z oceną skutków
10 mln €lub 2% obrotu — maksymalna kara dla podmiotów kluczowych
7 mln €lub 1,4% obrotu — maksymalna kara dla podmiotów ważnych

Jak pracujemy

Audyt NIS2 w czterech krokach

1. Klasyfikacja i zakresUstalenie, czy i w jakiej kategorii organizacja podlega NIS2/KSC 2.0; mapa systemów i procesów objętych obowiązkami.
2. Analiza lukOcena dojrzałości wobec 10 środków z art. 21 — raport z priorytetami i planem naprawczym.
3. WdrożeniePolityki, procedura obsługi incydentów z dyżurami, plan ciągłości działania, program testów, nadzór nad dostawcami.
4. Dowody i utrzymanieDokumentacja dla organu nadzoru, szkolenia zarządu, okresowe przeglądy i audyty ponowne.

Pytania i odpowiedzi

NIS2 — FAQ

Czy NIS2 dotyczy mojej firmy?

Dotyczy głównie średnich i dużych organizacji (50 lub więcej pracowników albo roczny obrót i suma bilansowa powyżej 10 mln EUR) działających w jednym z 18 sektorów wymienionych w dyrektywie — np. energetyce, transporcie, bankowości, ochronie zdrowia, infrastrukturze cyfrowej, zarządzaniu usługami ICT, produkcji czy branży spożywczej. Niektóre podmioty, np. dostawcy DNS i usług zaufania, są objęte niezależnie od wielkości. Każdą współpracę zaczynamy od sprawdzenia Twojej klasyfikacji.

Czym różni się podmiot kluczowy od ważnego?

Oba muszą spełniać te same obowiązki w zakresie zarządzania ryzykiem i raportowania. Różnica dotyczy nadzoru i kar: podmioty kluczowe podlegają nadzorowi uprzedniemu i karom do 10 mln EUR lub 2% globalnego obrotu, a podmioty ważne — nadzorowi następczemu i karom do 7 mln EUR lub 1,4% obrotu.

Jakie są terminy raportowania incydentów?

W przypadku poważnego incydentu: wczesne ostrzeżenie w ciągu 24 godzin od jego wykrycia, zgłoszenie incydentu ze wstępną oceną w ciągu 72 godzin i raport końcowy w ciągu miesiąca. Dotrzymanie tych terminów wymaga monitoringu i przećwiczonej procedury — dlatego wielu klientów łączy NIS2 z naszym SOC 24/7.

Czy zarząd odpowiada osobiście?

Tak. Zgodnie z NIS2 organy zarządzające zatwierdzają środki zarządzania ryzykiem cyberbezpieczeństwa, nadzorują ich wdrażanie i mogą ponosić odpowiedzialność za zaniedbania. Członkowie zarządu muszą też uczestniczyć w szkoleniach z cyberbezpieczeństwa.

Czym jest KSC 2.0?

KSC 2.0 to nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, która wdraża NIS2 do polskiego prawa. Określa, które podmioty są objęte przepisami, zasady ich rejestracji, obowiązki i kary egzekwowane przez polskie organy.

Czy NIS2 obejmuje sklepy internetowe?

Nie jako takie. W obszarze cyfrowym NIS2 obejmuje internetowe platformy handlowe, wyszukiwarki i platformy społecznościowe, a także dostawców chmury, centrów danych i zarządzanych usług IT. Zwykły sklep internetowy jest zwykle objęty tylko wtedy, gdy należy do innego sektora, np. dystrybucji żywności lub produkcji, i spełnia próg wielkości.

Co daje audyt NIS2?

Klasyfikację Twojej organizacji, ocenę dojrzałości wobec 10 środków z art. 21, raport luk z priorytetami i plan wdrożenia — zwykle na najbliższe 90 dni — a jeśli kontynuujesz z nami współpracę, także dokumentację i dowody dla organu nadzoru.

Jak NIS2 ma się do DORA i ISO 27001?

Podmioty finansowe objęte DORA stosują DORA jako przepisy szczególne w zakresie ryzyka ICT. NIS2 nie wymaga ISO 27001, ale istniejący ISMS pokrywa dużą część jej środków i znacznie ułatwia osiągnięcie zgodności — uwzględniamy go w analizie luk.

Czy możecie nas wspierać po audycie?

Tak. Wdrażamy brakujące środki, wykonujemy testy penetracyjne i skanowanie podatności, zapewniamy vCISO do bieżącego kierowania bezpieczeństwem oraz okresowo powtarzamy audyty.

Powiązane usługi

Często łączone z tą usługą

Pierwszy krok

Porozmawiajmy o audycie NIS2 / KSC 2.0.

30 minut, bez prezentacji. Powiemy wprost, czy ta usługa rozwiąże Twój problem, jaki zakres ma sens i ile to kosztuje.

Umów konsultację

Propozycja z zakresem i wyceną w ciągu 48 godzin od rozmowy.

Przejdź do kontaktu